Sicollab | Services informatiques pour PME
Cybersécurité

MFA PME : activer l'authentification multi-facteurs

MFA pour PME : 5 méthodes, plan de déploiement en 4 semaines, erreurs à éviter. L'authentification multi-facteurs bloque 99,9 % des attaques par mot de passe.

7 min de lecture

Mis à jour le 11 juin 2026

Qu'est-ce que le MFA ?

Le MFA (Multi-Factor Authentication) ajoute une vérification supplémentaire après le mot de passe. Au lieu de se connecter avec un seul facteur (ce que vous savez), le MFA exige un second facteur : ce que vous avez (téléphone, clé physique) ou ce que vous êtes (empreinte, visage).

Un attaquant qui vole ou devine votre mot de passe ne peut pas se connecter sans ce second facteur. Microsoft a mesuré que le MFA bloque 99,9 % des attaques automatisées par credential stuffing. C'est la mesure de sécurité au meilleur ratio coût-efficacité pour une PME.

Pourquoi chaque PME doit activer le MFA

80 % des violations de données impliquent des identifiants compromis (Verizon DBIR 2024). Le mot de passe seul ne protège plus : les collaborateurs réutilisent leurs mots de passe, les bases de données volées circulent sur le dark web, et les attaques par phishing se perfectionnent. Sans MFA, un seul mot de passe volé donne accès à la messagerie, aux fichiers partagés, au CRM, au VPN.

Le MFA est aussi une exigence croissante : la directive NIS2 impose des mesures d'authentification forte, et les cyberassurances exigent le MFA comme prérequis à la souscription. Consultez notre guide phishing PME pour comprendre comment le MFA s'intègre dans une stratégie de protection email.

5 méthodes MFA pour PME

01

Application d'authentification (TOTP)

Microsoft Authenticator, Google Authenticator ou Authy génèrent un code à 6 chiffres qui change toutes les 30 secondes. Méthode recommandée pour les PME : gratuite, simple, compatible avec la quasi-totalité des services. Pas de dépendance au réseau mobile.

02

Notification push

L'utilisateur reçoit une notification sur son téléphone et approuve la connexion en un tap. Microsoft Authenticator propose cette option pour les comptes Microsoft 365. Plus rapide que le code TOTP, moins sujette aux erreurs de saisie.

03

Clé de sécurité physique (FIDO2)

Une clé USB (YubiKey, Feitian) que l'utilisateur branche sur son poste. Méthode la plus résistante au phishing : aucun code à saisir, aucune notification à intercepter. Coût : 25 à 60 euros par clé. Adaptée aux comptes administrateurs et aux profils à haut risque.

04

SMS ou appel vocal

Un code envoyé par SMS ou dicté par appel. Méthode la moins sécurisée : vulnérable au SIM swap et à l'interception. À utiliser en dernier recours, pour les collaborateurs qui refusent les autres méthodes. Microsoft et le NIST la déconseillent comme facteur principal.

05

Biométrie (Windows Hello)

Empreinte digitale ou reconnaissance faciale via Windows Hello for Business. Le facteur biométrique ne quitte pas le poste : il n'est pas stocké dans le cloud. Nécessite un capteur compatible sur le poste. Combine confort d'usage et sécurité.

Plan de déploiement en 4 semaines

Semaine 1

Audit et préparation

  • Inventaire des comptes et services critiques (messagerie, VPN, ERP, CRM)
  • Choix de la méthode MFA par profil utilisateur
  • Communication interne : expliquer le pourquoi aux équipes
  • Achat des licences ou clés physiques si nécessaire

Semaine 2

Déploiement pilote

  • Activer le MFA sur les comptes administrateurs et la direction
  • Tester les procédures de secours (code de récupération, clé de backup)
  • Documenter les étapes pour le support utilisateur
  • Corriger les problèmes rencontrés

Semaine 3

Déploiement général

  • Activer le MFA pour tous les collaborateurs par groupes de 10
  • Accompagner les utilisateurs dans l'installation de l'application
  • Vérifier que chaque utilisateur a configuré au moins deux méthodes
  • Tester l'accès aux applications critiques avec le MFA actif

Semaine 4

Validation et durcissement

  • Bloquer les connexions sans MFA (fin de la période de grâce)
  • Configurer les accès conditionnels (bloquer les pays non autorisés)
  • Former le helpdesk aux procédures de réinitialisation MFA
  • Documenter la politique MFA dans la charte informatique

Erreurs fréquentes à éviter

Activer le MFA sans former les équipes. Les collaborateurs doivent savoir installer l'application, générer leurs codes de récupération et réagir en cas de perte de téléphone. Sans formation, le helpdesk est submergé d'appels le premier jour.

Utiliser le SMS comme seul facteur. Le SMS est vulnérable au SIM swap. Privilégiez l'application d'authentification ou la clé FIDO2. Le SMS reste acceptable en dernier recours pour les collaborateurs qui refusent les autres méthodes.

Oublier les comptes de service. Les comptes techniques (sauvegarde, monitoring, API) doivent aussi être protégés. Un compte de service compromis donne un accès permanent et silencieux au SI.

Questions fréquentes

Le MFA bloque-t-il 99,9 % des attaques ?

Microsoft a mesuré que le MFA bloque 99,9 % des attaques automatisées par compromission de mot de passe (credential stuffing, password spraying). Il ne protège pas contre toutes les formes de phishing avancé, mais réduit le risque de façon décisive.

Que faire si un collaborateur perd son téléphone ?

Deux solutions : un code de récupération généré à l'activation (à conserver dans un coffre), ou une clé FIDO2 de secours. Le helpdesk peut aussi réinitialiser le MFA via la console admin Microsoft 365. Prévoyez cette procédure avant le déploiement.

Le MFA ralentit-il le travail au quotidien ?

L'ajout prend 5 à 10 secondes par connexion. Avec les sessions persistantes (rester connecté 30 jours sur un appareil de confiance), la demande MFA n'apparaît qu'à la première connexion ou en cas de changement de contexte (nouvel appareil, nouveau lieu).

Faut-il activer le MFA sur tous les comptes ?

Oui, sans exception. Les comptes administrateurs en priorité, puis les comptes avec accès aux données sensibles, puis tous les autres. Un seul compte sans MFA suffit à compromettre l'ensemble du SI.

Quel est le coût du MFA pour une PME ?

Le MFA via Microsoft Authenticator est gratuit pour les comptes Microsoft 365. Les clés FIDO2 coûtent 25 à 60 euros l'unité. Le coût principal est le temps de déploiement et de formation : 2 à 4 jours de prestataire pour une PME de 30 postes.

Quentin Beauger

Article rédigé par Quentin Beauger, fondateur de Sicollab et DSI pour PME en Auvergne.

Activez le MFA sur votre SI

Diagnostic gratuit de 30 minutes. On vérifie votre couverture MFA et on vous accompagne dans le déploiement.

Planifier un diagnostic gratuit